BDU:2023-01148
Критический уровень опасности (базовая оценка CVSS 2.0 составляет 10) Критический уровень опасности (базовая оценка CVSS 3.0 составляет 9,8) CVSS 9.800000190734863 · AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:HУязвимость веб-интерфейса управления операционных систем FortiOS и прокси-сервера для защиты от интернет-атак FortiProxy, позволяющая нарушителю выполнить произвольный код
Отчёты сканеров говорят на языке CVE, требования регуляторов — на языке БДУ. Перевести список из отчёта →
Описание
Уязвимость веб-интерфейса управления операционных систем FortiOS и прокси-сервера для защиты от интернет-атак FortiProxy связана с возможностью переполнения буфера в стеке. Эксплуатация уязвимости может позволить нарушителю, действующему удаленно, выполнить произвольный код
Способ устранения
Установка обновлений из доверенных источников. В связи со сложившейся обстановкой и введенными санкциями против Российской Федерации рекомендуется устанавливать обновления программного обеспечения только после оценки всех сопутствующих рисков. Компенсирующие меры: - отключение административного интерфейса (HTTP/HTTPS); - внедрение механизма «белых» списков IP-адресов: 1. Для ограничения доступа к административному интерфейсу: config firewall address edit "my_allowed_addresses" set subnet <MY IP> <MY SUBNET> end 2. Создание разрешённой группы адресов config firewall addrgrp edit "MGMT_IPs" set member "my_allowed_addresses" end 3. Создание локальной политики для ограничения доступа только предопределенной группой к интерфейсу управления (здесь: Port1): config firewall local-in-policy edit 1 set intf port1 set srcaddr "MGMT_IPs" set dstaddr "all" set action accept set service HTTPS HTTP set schedule "always" set status enable next edit 2 set intf "any" set srcaddr "all" set dstaddr "all" set action deny set service HTTPS HTTP set schedule "always" set status enable end 4. При использовании портов по умолчанию создание соответствующего объекта службы для административного доступа GUI: config firewall service custom edit GUI_HTTPS set tcp-portrange <admin-sport> next edit GUI_HTTP set tcp-portrange <admin-port> end - использование средств межсетевого экранирования для ограничения возможности удалённого доступа; - использование виртуальных частных сетей для организации удаленного доступа (VPN). Использование рекомендаций производителя: https://www.fortiguard.com/psirt/FG-IR-23-001
Сведения записи
Уязвимое программное обеспечение
| Производитель | Название | Версия | Платформа |
|---|---|---|---|
| Fortinet Inc. | FortiOS | от 6.2.0 до 6.2.12 включительно | Не указана |
| Fortinet Inc. | FortiOS | от 6.4.0 до 6.4.11 включительно | Не указана |
| Fortinet Inc. | FortiOS | от 7.0.0 до 7.0.9 включительно | Не указана |
| Fortinet Inc. | FortiOS | от 7.2.0 до 7.2.3 включительно | Не указана |
| Fortinet Inc. | FortiOS-6K7K | до 6.2.13 | Не указана |
| Fortinet Inc. | FortiOS-6K7K | до 6.4.12 | Не указана |
| Fortinet Inc. | FortiOS-6K7K | до 7.0.10 | Не указана |
| Fortinet Inc. | FortiProxy | от 2.0.0 до 2.0.11 включительно | Не указана |
| Fortinet Inc. | FortiProxy | от 7.0.0 до 7.0.8 включительно | Не указана |
| Fortinet Inc. | FortiProxy | от 7.2.0 до 7.2.2 включительно | Не указана |
Чтобы такие записи находились не вручную, ведите реестр программного обеспечения: в личном кабинете уязвимости сопоставляются с вашим ПО, а работы по устранению попадают в план. Завести кабинет →
Источник: Банк данных угроз безопасности информации ФСТЭК России. Данные выгружены 17.08.2026, записей в справочнике — 92920. Справочник не является официальным ресурсом ФСТЭК России: сверяйте сведения с первоисточником.